Rijksmap

Rijksmap › Ministerie van Justitie en Veiligheid › rapport

Tweede update DPIA Microsoft 365 Copilot

2026-05-27 · Onderzoeken en evaluaties: Privacy Company · standaard AVG (DPIA) · Toezicht & onderzoek

Open het rapport bij de bron Toon dit rapport in de interactieve Rijksmap

Waar gaat dit rapport over?

Officiële omschrijving

Op verzoek van Strategisch Leveranciersmanagement Microsoft, Google Cloud, AWS en EU CSP's (SLM) heeft Privacy Company in 2024 een Data Protection Impact Assessment (DPIA) en een Fundamental Rights Algorithmic Impact Assessment (FRAIA) uitgevoerd op Microsoft 365 Copilot. In de oorspronkelijke DPIA zijn 4 hoge en 6 lage gegevensbeschermingsrisico's vastgesteld.

Risicothema's

Digitale disruptie, nieuwe technologie en AIVeranderende wet- en regelgevingToeleveringsketen, uitbesteding en derdenGovernance en verslaggeving

Waarom deze indeling: Uit vijftien testscenario's blijkt dat Copilot onjuiste persoonsgegevens genereert, met een verzonnen datum in een politierapport, vijf niet-bestaande wetenschappelijke artikelen als bron en een salarisvoorstel dat het bestaande verschil tussen mannen en vrouwen overneemt. Van de vier eerder vastgestelde hoge risico's resteren twee middelhoge: onjuiste en onvolledige persoonsgegevens in gegenereerde teksten, en de ongedifferentieerde bewaartermijn van achttien maanden voor gepseudonimiseerde Required Service Data en telemetrie. Microsoft bepaalt bij vijf onderdelen zelf het doel, waaronder de standaard toegang tot Bing en het Workplace Harms-filter dat niet uit te zetten is. Ingehuurd personeel in dertig derde landen kan gegevens benaderen en de nieuwe flex routing verplaatst verwerking bij piekdrukte naar de Verenigde Staten, Canada en Australië.

Toegekend met een AI-model (Opus 5) op basis van de zestien thema's van Risk in Focus; niet door mensen gevalideerd. Om de labels beter te onderbouwen gaan we ze gefaseerd herbeoordelen met een tweede, onafhankelijk model van een andere aanbieder (OpenAI naast Anthropic); vanwege tokenlimieten gebeurt dat stapsgewijs. Ziet u een fout? Laat het weten.

Waar hoort dit rapport bij?

Ministerie
Ministerie van Justitie en Veiligheid
Bron
Onderzoeken en evaluaties: Privacy Company
Toegepaste standaard
AVG (DPIA)
Datum
2026-05-27

Bronnen

Het rapport zelf
originele publicatie
Omschrijving
officiële omschrijving, overgenomen van de publicatiepagina
Risicolabels
toegekend met een AI-model (Opus 5) volgens de zestien thema's van Risk in Focus (ECIIA), niet door mensen gevalideerd
Bijgewerkt
augustus 2026